Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Craft CMS" — 19 resultados ✕ Limpiar búsqueda
22,113
Total alertas
4677
Críticas
16848
Altas
8
Ransomware
1019
Esta semana
RSS
M Alto vulnerabilidad
Hace 3 días
Ejecución remota de código autenticada en Craft CMS 5.10.13.2
Craft CMS 5.10.13.2 contiene una vulnerabilidad de ejecución remota de código (RCE) en el panel de control que afecta a usuarios autenticados. Un atacante con acceso básico al panel puede manipular propiedades de componentes y tipos de entrada para ejecutar código arbitrario. Esta vulnerabilidad impacta principalmente a agencias web, desarrolladores y empresas en LATAM que utilizan Craft CMS como gestor de contenidos.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-76086] Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's formie/integra…
Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's formie/integrations/form-settings control panel action in IntegrationsController::actionFormSettings is reachable without the required form integration permissions and passes request-supplied settings to a configured integration. An authenticated attacker can replace outbound host properties such as apiUrl while …
M Alto vulnerabilidad
23/09/2026
[CVE-2026-76087] Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's anonymous form…
Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's anonymous formie/submissions/submit action in SubmissionsController::actionSubmit trusts a client-supplied submissionId when loading an incomplete submission without session binding, ownership validation, or a valid submissionEditToken. An unauthenticated attacker can enumerate sequential IDs and overwrite or hij…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-76089] Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's formie/sent-no…
Formie is a Craft CMS plugin for creating forms. Prior to 2.2.23 and 3.1.31, Formie's formie/sent-notifications/get-resend-modal-content control panel action in SentNotificationsController::actionGetResendModalContent accepts a request-supplied notification ID without permission or object-level authorization checks. Any authenticated user able to invoke the action can enumerate notification IDs an…
M Alto vulnerabilidad
16/09/2026
[CVE-2026-92592] Craft CMS 4.8.0 through 4.18.5 and 5.0.0 through 5.10.12 sign an authenticated user's attacker-contr…
Craft CMS 4.8.0 through 4.18.5 and 5.0.0 through 5.10.12 sign an authenticated user's attacker-controlled license-shun cookie with the same key and format used to validate signed redirect parameters, because the HMAC signature is not bound to its purpose (Yii's cookieValidationKey is derived from the same Craft securityKey used for signed request parameters). An authenticated, non-administrator us…
M Alto vulnerabilidad
16/09/2026
[CVE-2026-92593] Craft CMS versions 5.10.0 through 5.10.12 contain an incomplete fix for CVE-2026-55794: the Controll…
Craft CMS versions 5.10.0 through 5.10.12 contain an incomplete fix for CVE-2026-55794: the Controller::getPostedRedirectUrl() -> View::renderObjectTemplate() sink remained unsandboxed, and the same fix commit added a self-signing oracle in Cp::elementLabelHtml(). Because Craft/Yii HMAC tokens are not bound to a parameter name, an authenticated low-privilege control panel user with edit rights on …
M Alto vulnerabilidad
16/09/2026
[CVE-2026-92594] Craft CMS 5.0.0-RC1 through versions before 5.11.0 incorrectly authorize the GraphQL draftCreator an…
Craft CMS 5.0.0-RC1 through versions before 5.11.0 incorrectly authorize the GraphQL draftCreator and revisionCreator fields: instead of requiring the user-data scope enforced by Gql::canQueryUsers() (usergroups.*:read), these fields are gated only on the elements.drafts:read / elements.revisions:read scopes, and their resolver returns a raw User element whose email, username, fullName, and addres…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
10/09/2026
[CVE-2026-79987] A remote, authenticated, non-admin Craft CMS Control Panel user with only the accessCp permission ca…
A remote, authenticated, non-admin Craft CMS Control Panel user with only the accessCp permission can execute operating system commands as the PHP web worker.
M Alto vulnerabilidad
08/09/2026
[CVE-2026-86732] Craft CMS versions before 5.10.12 contain a remote code execution vulnerability in the element-index…
Craft CMS versions before 5.10.12 contain a remote code execution vulnerability in the element-index endpoint that allows authenticated content editors to instantiate arbitrary classes through the criteria parameter. Attackers can inject a malicious class via criteria[withTransforms][0][class] that reaches ImageTransforms::normalizeTransform(), then use a PHP gadget chain with yii\rbac\PhpManager …
M Alto vulnerabilidad
08/09/2026
[CVE-2026-86730] Craft CMS versions before 5.10.12 fail to properly cleanse string-typed field-layout elements, allow…
Craft CMS versions before 5.10.12 fail to properly cleanse string-typed field-layout elements, allowing authenticated control-panel users to inject Yii2 behavior attachments and event handlers. Attackers can post field-layout tab elements as JSON strings to bypass cleanse validation, then trigger arbitrary object instantiation and code execution through Craft::createObject().
M Alto vulnerabilidad
02/09/2026
Vulnerabilidad alta en Craft CMS: bypass de scope de sitios en mutaciones GraphQL
Craft CMS versiones anteriores a 5.10.11 contienen una vulnerabilidad que permite a atacantes con tokens limitados a un sitio acceder, modificar o eliminar entradas en otros sitios no autorizados mediante bypass de validación en resolvers GraphQL. Esta falla afecta directamente a agencias digitales y empresas que alojan múltiples proyectos en instancias compartidas de Craft CMS en LATAM.
M Alto vulnerabilidad
02/09/2026
Vulnerabilidad de autorización en Craft CMS 5.0.0-RC1 a 5.10.10 permite eliminación no autorizada
Craft CMS versiones desde 5.0.0-RC1 hasta 5.10.10 presentan un fallo en la validación de autorización independiente en ElementsController::actionDeleteForSite(). El método verifica permisos únicamente contra el borrador provisional del usuario, permitiendo que la eliminación se propague al elemento canónico sin re-validación. Esto expone plataformas de contenido en LATAM a eliminación no autorizada de datos altas con CVSS 7.1.
M Alto vulnerabilidad
02/09/2026
Vulnerabilidad de autorización en Craft CMS 5.0.0-RC1 a 5.10.10 permite reemplazo no autorizado de activos
Craft CMS versiones 5.0.0-RC1 hasta 5.10.10 contienen un fallo de autorización en AssetsController::actionReplaceFile que permite a usuarios autenticados con permisos limitados reemplazar archivos sin validación de permisos. El defecto ocurre cuando se omite el parámetro assetId, resolviendo el activo destino por carpeta y nombre de archivo después de las verificaciones de permisos. Empresas en LATAM con portales de contenido, sitios de agencias digitales o plataformas de gestión de medios basadas en Craft CMS están potencialmente expuestas.
M Alto vulnerabilidad
02/09/2026
Vulnerabilidad alta en Craft CMS anterior a 5.10.11 permite escalada de privilegios
Craft CMS versiones anteriores a 5.10.11 no validan correctamente el estado de administrador en el endpoint actionGetPasswordResetUrl, permitiendo a usuarios no-administradores con permiso administrateUsers generar URLs de reseteo de contraseña para cuentas administrativas. Un atacante puede crear URLs válidas de reinicio y establecer nuevas contraseñas sin validación adicional del llamador, comprometiendo completamente la seguridad de sistemas CMS en producción.
M Alto vulnerabilidad
02/09/2026
Craft CMS: falla de autorización en gestión de activos permite eliminación no autorizada
Craft CMS versiones anteriores a 5.10.11 presentan verificación insuficiente de permisos en el endpoint assets/move-asset cuando se activa el parámetro force=1. Usuarios autenticados sin permisos en activos pueden mover archivos a carpetas de otros usuarios y forzar eliminación de conflictos, comprometiendo la integridad de contenido. Afecta principalmente a agencias digitales, portales de contenido y plataformas de medios en LATAM que dependen de Craft CMS para gestión colaborativa.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72778] Craft CMS versions from 4.0.0-RC1 before 4.18.2 and from 5.0.0-RC1 before 5.10.6 contain an authenti…
Craft CMS versions from 4.0.0-RC1 before 4.18.2 and from 5.0.0-RC1 before 5.10.6 contain an authenticated remote code execution vulnerability in the control panel element-search condition handling. Craft cleanses the outer request-controlled condition array via Component::cleanseConfig(), but Conditions::createCondition() later decodes and merges the JSON string in condition.config without re-runn…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72781] Craft CMS versions >= 5.0.0-RC1 before 5.10.7 and >= 4.0.0-RC1 before 4.18.3 contain a remote code e…
Craft CMS versions >= 5.0.0-RC1 before 5.10.7 and >= 4.0.0-RC1 before 4.18.3 contain a remote code execution vulnerability in the Twig sandbox mechanism. Because Craft marks the ElementInterface as safe (via the AllowedInSandbox attribute) and the sandbox allowlisting extends to the entire class hierarchy (craft\base\Component up to yii\base\Component), an authenticated attacker with permission to…
M Alto vulnerabilidad
21/06/2026
[CVE-2026-56382] Craft CMS (composer package craftcms/cms) versions >= 5.5.0 and <= 5.9.13 contain a remote code exec…
Craft CMS (composer package craftcms/cms) versions >= 5.5.0 and
C Alto vulnerabilidad
20/03/2026
Vulnerabilidad crítica en Craft CMS bajo explotación activa — CVE-2025-32432
CISA confirma explotación activa de una vulnerabilidad en Craft CMS sin identificar asociación con campañas de ransomware conocidas. La vulnerabilidad afecta principalmente a empresas con sistemas de gestión de contenidos basados en esta plataforma. El plazo obligatorio para aplicar parches vence el 3 de abril de 2026 según directiva CISA BOD 22-01.